Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›Propisi
Propisi

Četiri propisa koja zajedno određuju kako štitite sustave i podatke

U praksi se stalno preklapaju na istim mjestima: isti popis imovine, isti registar rizika, isti zapisi o incidentima. Ovdje su jedan pored drugoga - što svaki traži, tko ga nadzire i koliko košta neusklađenost.

NN 14/2024

Zakon o kibernetičkoj sigurnosti

Štiti sustave
Što traži
  • Kategorizacija subjekta na ključne i važne
  • 13 mjera iz Priloga II. Uredbe, na propisanoj razini
  • Prijava značajnog incidenta u 24, 72 sata i 30 dana
  • Neovisna revizija ili samoprocjena
  • Dostava podataka NCSC-u, uključujući IP raspone
Kazne

Do 10 mil. EUR ili 2 % svjetskog prometa (ključni)
Do 7 mil. EUR ili 1,4 % (važni)
Odgovorne osobe osobno: 500 do 6.000 EUR

Nadzor

SOA i sektorska tijela · prijava incidenata NCSC-HR i Nacionalni CERT

Puni tekst propisa →
EU 2016/679

Opća uredba o zaštiti podataka

Štiti osobne podatke
Što traži
  • Evidencija obrada i pravna osnova za svaku
  • Procjena učinka gdje je rizik visok
  • Ugovori s izvršiteljima i prijenosi izvan EU
  • Zahtjevi ispitanika u propisanim rokovima
  • Prijava povrede AZOP-u u 72 sata
Kazne

Do 20 mil. EUR ili 4 % svjetskog prometa,
ovisno o tome koji je iznos veći

Nadzor

Agencija za zaštitu osobnih podataka (AZOP)

Puni tekst propisa →
EU 2024/1689

Akt o umjetnoj inteligenciji

Uređuje automatizirano odlučivanje
Što traži
  • Popis AI sustava po slučaju uporabe
  • Klasifikacija u četiri razine rizika
  • Zabranjene prakse se ne smiju primjenjivati
  • Osposobljenost osoblja koje sustave koristi
  • Obveze transparentnosti prema korisnicima
Kazne

Do 35 mil. EUR ili 7 % svjetskog prometa
za zabranjene prakse; niži rasponi za ostale povrede

Nadzor

Tijela određena nacionalnom provedbom

Puni tekst propisa →
EU 2022/2554

DORA - digitalna operativna otpornost

Poseban režim za financijski sektor
Što traži
  • Okvir upravljanja IKT rizikom
  • Registar informacija o ugovorima s IKT pružateljima
  • Prijava velikih IKT incidenata
  • Program testiranja otpornosti
  • Izlazne strategije za kritične pružatelje
Kazne

Prema Zakonu o provedbi DORA-e (NN 136/2024)
i sektorskim propisima

Nadzor

Hrvatska narodna banka i HANFA

Puni tekst propisa →

Gdje se preklapaju

Tri točke u kojima se sva četiri propisa oslanjaju na isti materijal. Organizacija koja ih vodi kao jedan izvor izvještava; ona koja ih vodi odvojeno prepisuje.

Popis imovine
Registar informacijske imovine, registar AI sustava i DORA registar informacija tri su pogleda na istu imovinu. Jedan izvor, tri izvještaja.
Procjena rizika
Sva četiri propisa traže dokumentiranu procjenu rizika s vlasnikom i planom obrade. Dvije metodologije znače dva registra koja se raziđu.
Prijava incidenta
Rokovi i primatelji se razlikuju, ali zapis o incidentu je isti. Ako je zahvaćena i povreda osobnih podataka, dvije prijave teku usporedno.
Nećete biti kažnjeni dvaput za isto

Ako je za povrede osobnih podataka koje proizlaze iz istog postupanja AZOP već izrekao upravnu novčanu kaznu prema Općoj uredbi, u stručnom se nadzoru za to isto postupanje ne može podnijeti prijava ovlaštenom tužitelju ni izdati prekršajni nalog prema ZKS-u. Obveze ostaju odvojene, ali se za isto djelo ne kažnjava dvaput.

Iznosi kazni navedeni su kao gornje granice iz propisa. Stvarna visina ovisi o okolnostima koje propis nabraja - ozbiljnosti i trajanju povrede, namjeri ili nepažnji, poduzetim mjerama i razini suradnje s nadležnim tijelom. Ovo je informativni pregled, ne pravni savjet.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.